Безопасность••AI Real Team
Безопасность ИИ: почему корпоративные данные нельзя отправлять в ChatGPT
#безопасность#ИБ#LLM#on-premise
Реальный кейс: утечка через ChatGPT
Ситуация: разработчик крупной компании скопировал в ChatGPT фрагмент кода для отладки.
Проблема:
- Код содержал API-ключи и логику бизнес-процессов
- Данные попали в обучающую выборку OpenAI
- Через 3 месяца конкуренты получили доступ к этой информации через тот же ChatGPT
Ущерб: миллионы долларов, смена всей инфраструктуры.
3 главных риска публичных LLM
1. Обучение на ваших данных
Как работает:
- Вы отправляете запрос → данные сохраняются на серверах OpenAI/Anthropic
- Используются для дообучения моделей
- Могут быть выданы другим пользователям
Решение: отключить обучение (но это не гарантирует безопасность)
2. Перехват данных
Риски:
- Трафик идет через публичный интернет
- Возможность MITM-атак
- Хранение данных в нескольких юрисдикциях
3. Нарушение 152-ФЗ
Для российских компаний:
- Персональные данные не должны покидать РФ
- Публичные LLM хранят данные за границей
- Штрафы до 6 млн рублей
Как внедрять ИИ безопасно
Вариант 1: On-premise развертывание
Что это:
- Модель работает на ваших серверах
- Данные не покидают периметр
- Полный контроль
Плюсы:
- Максимальная безопасность
- Соответствие 152-ФЗ
- Независимость от интернета
Минусы:
- Требует мощного железа (GPU)
- Сложнее обновлять модели
Когда выбирать:
- Работа с персональными данными
- Строгие требования compliance
- Высокие объемы обработки
Вариант 2: Приватные API с шифрованием
Что это:
- Использование корпоративных версий (Azure OpenAI, YandexGPT Enterprise)
- Данные не используются для обучения
- Шифрование end-to-end
Плюсы:
- Быстрый старт
- Не нужно свое железо
- SLA и поддержка
Минусы:
- Данные уходят в облако
- Зависимость от провайдера
Вариант 3: Гибридная архитектура
Что это:
- Чувствительные данные обрабатываются локально
- Нечувствительные — через приватный API
- Шлюз с маской данных
Пример:
- Персональные данные клиентов → локальная модель
- Общие вопросы → Azure OpenAI с шифрованием
Наш подход: безопасность по умолчанию
Мы — разработчики межсетевых экранов ИКС. Для нас ИБ не опция, а требование.
В каждом проекте:
- Аудит данных — что можно, что нельзя отправлять наружу
- Архитектура — выбор между on-premise и приватным API
- Шифрование — TLS 1.3, шифрование на rest
- Аудит — логирование всех запросов к ИИ
- DLP — предотвращение утечек
Чек-лист безопасного внедрения ИИ
- Проведен аудит данных (что обрабатываем)
- Определены требования compliance (152-ФЗ, GDPR)
- Выбрана архитектура (on-premise / cloud / hybrid)
- Настроено шифрование трафика
- Реализовано логирование и аудит
- Настроены права доступа
- Проведено обучение сотрудников
Нужна помощь с безопасным внедрением ИИ?
Проведем аудит вашей инфраструктуры и предложим архитектуру, которая соответствует требованиям ИБ.